IT Forensics · Linux
Software-RAID (mdadm) forensisch analysieren – Verbünde korrekt rekonstruieren
Linux-Software-RAID über mdadm ermöglicht die Bündelung mehrerer Datenträger zu einem gemeinsamen Verbund, ohne dass dedizierte RAID-Hardware erforderlich ist. Verbreitete Level sind unter anderem RAID 0, 1, 5, 6 und 10.
Jedes RAID-Mitglied enthält Metadaten, die Aufschluss über Verbundzugehörigkeit, Reihenfolge und Zustand geben. Diese Metadaten sind Voraussetzung für eine korrekte Rekonstruktion des Verbunds vor der eigentlichen Dateisystemanalyse.
Why LanCologne?
Since its foundation, LanCologne has specialised in professional IT forensics. Our staff have decades of experience in the field of information technology and assist companies, solicitors, private individuals and, on a regular basis, the courts in the technical investigation of complex digital matters.
The examination is, as a matter of principle, carried out exclusively on a forensic copy, a forensic image or a data source captured in a technically equivalent manner that preserves the integrity of the evidence. The original evidence remains unchanged and is stored in a manner that preserves its integrity.
Our services
Wir sichern sämtliche beteiligten Datenträger einzeln als Rohabbild, werten die mdadm-Metadaten aus und rekonstruieren den ursprünglichen RAID-Verbund, bevor die enthaltenen Dateisysteme ausgewertet werden.
Typical areas of application
So läuft eine mdadm-RAID-Analyse ab
Nach der Einzelsicherung aller beteiligten Datenträger werden die mdadm-Metadaten jedes Mitglieds ausgewertet, um RAID-Level, Reihenfolge und Zustand zu bestimmen. Der Verbund wird anschließend auf einer Arbeitskopie rekonstruiert, ohne die Originaldatenträger zu verändern, bevor die enthaltenen Dateisysteme analysiert werden.
Warum ist die RAID-Analyse forensisch relevant?
Server-Daten liegen häufig nicht auf einem einzelnen Datenträger, sondern verteilt über einen RAID-Verbund vor. Eine unvollständige oder fehlerhafte Rekonstruktion des Verbunds kann zu einem unvollständigen oder verfälschten Datenbestand führen.
Insbesondere bei degradierten oder teilweise ausgefallenen Verbünden ist eine sorgfältige technische Einordnung erforderlich, bevor Rückschlüsse auf den vollständigen ursprünglichen Datenbestand gezogen werden.
Frequently Asked Questions
LanCologne – Linux Forensics Cologne
Sie benötigen eine professionelle forensische Untersuchung zu „Software-RAID (mdadm) forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
Related to this topic
- Classifying LUKS encryption in a forensic context – Correctly assessing encrypted Linux volumes
- Forensic analysis of a swap partition – analysing the contents of the swap file
- Forensic classification of tmpfs and RAM-based file systems – Correctly assessing volatile memory areas
- Forensic recovery of deleted files on ext4 – possibilities and limitations of reconstruction